Cette traduction est fournie à titre purement informatif. Seul l'original allemand fait foi sur le plan juridique.
Informations légales
La présente politique décrit quelles données à caractère personnel nous traitons, à quelles fins, sur quelle base juridique et à qui nous les transmettons.
Les données à caractère personnel sont toutes les informations permettant de vous identifier. Vous nous en communiquez une partie vous-même, par exemple dans le formulaire de contact ou lors d’une réservation. D’autres sont collectées automatiquement à l’ouverture du site, principalement des données techniques telles que le navigateur, le système d’exploitation et l’heure d’accès.
Nous traitons des données pour exploiter la plateforme, intermédier des prestations de voyage, facturer nos propres services et sécuriser l’exploitation. Votre comportement d’utilisation n’est analysé que si vous y avez expressément consenti.
Nous ne vendons pas vos données et ne les transmettons pas à des tiers à des fins publicitaires.
Le responsable du traitement au sens du RGPD est Nico Neser, Einzelunternehmer, Moorweg 10, 91325 Adelsdorf, Allemagne, e-mail legal@trytripbot.com. Il décide seul des finalités et des moyens du traitement et est également votre interlocuteur pour les demandes relatives à la protection des données.
Sauf durée de conservation plus spécifique indiquée, nous ne traitons les données à caractère personnel que le temps nécessaire à la finalité concernée. Nous les effaçons ou les bloquons ensuite, sauf obligation légale de conservation ou nécessité de faire valoir ou de contester des droits. Les sauvegardes sont écrasées dans le cadre de la rotation habituelle.
Vous disposez d’un droit de réclamation auprès d’une autorité de contrôle, notamment dans l’État membre de votre résidence habituelle, de votre lieu de travail ou du lieu de la violation présumée. L’autorité compétente pour nous est l’autorité bavaroise de contrôle de la protection des données (BayLDA).
Nous utilisons des services d’entreprises établies aux États-Unis. Ce pays n’offre pas un niveau de protection comparable à celui de l’UE ; les autorités peuvent notamment accéder aux données sans que vous disposiez d’un recours effectif. Nous fondons les transferts sur les clauses contractuelles types de la Commission européenne et, le cas échéant, sur la certification au titre du cadre de protection des données UE–États-Unis.
La plateforme fonctionne sur un serveur d’IONOS SE, Elgendorfer Strasse 57, 56410 Montabaur, Allemagne. Le serveur est situé en Allemagne. L’ouverture du site génère des données de journalisation, y compris votre adresse IP. La base juridique est notre intérêt légitime à une mise à disposition fiable et sûre (art. 6, § 1, point f, RGPD).
Cloudflare (Cloudflare, Inc., États-Unis) est placé en amont de la diffusion. Chaque requête vers notre domaine transite par ce réseau avant d’atteindre notre serveur. L’adresse IP et les données de connexion y sont traitées afin de diffuser le site, d’assurer le chiffrement et de repousser les attaques. La base juridique est l’art. 6, § 1, point f, RGPD.
Pour protéger les formulaires contre les attaques automatisées, nous utilisons en outre Cloudflare Turnstile. L’adresse IP, les informations sur le navigateur et l’appareil ainsi que les données d’interaction peuvent être traitées. La base juridique est notre intérêt légitime à la prévention des abus (art. 6, § 1, point f, RGPD).
Pour détecter les erreurs techniques, nous utilisons Sentry (Functional Software, Inc., États-Unis) avec un stockage situé dans l’Union européenne. Il enregistre les messages d’erreur et des métadonnées techniques telles que le navigateur, la page consultée et le déroulement de l’erreur ; les adresses IP, les adresses e-mail et les codes d’accès contenus dans les liens sont supprimés avant l’envoi. La base juridique est notre intérêt légitime à un fonctionnement sans erreur (art. 6, par. 1, point f, du RGPD). Comme mémoire tampon des résultats de recherche et d’offres, nous utilisons Cloudflare R2 (Cloudflare, Inc., États-Unis) avec un stockage situé dans l’Union européenne ; il contient des résultats de recherche sans caractère personnel et il est intégré de telle sorte que sa défaillance ne supprime que la mémoire tampon.
Pour que vous voyiez dans les paramètres de sécurité d’où votre compte a été connecté, nous interrogeons ipwho.is (ipwhois.io) sur l’emplacement approximatif de l’adresse IP enregistrée d’un appareil antérieur. Seule cette adresse IP est transmise, ni votre nom ni votre adresse e-mail ; nous ne conservons pas l’emplacement, nous l’affichons seulement. La base juridique est notre intérêt légitime à la sécurité de votre compte (art. 6, par. 1, point f) du RGPD). Votre position actuelle pour les suggestions (par exemple l’aéroport le plus proche) est déduite des indications de localisation de Cloudflare, sans autre service.
Pour une typographie homogène, nous utilisons Plus Jakarta Sans via le cadriciel next/font. Les fichiers de police sont téléchargés lors de la construction du site et servis depuis notre propre domaine. Aucune requête n’est adressée aux serveurs de Google au chargement de la page ; ni adresses IP ni cookies n’y sont transmis.
Pour la recherche et l’intermédiation de vols et d’hébergements, nous collaborons avec le fournisseur d’interface LiteAPI.
Lors de la phase de recherche, nous transmettons côté serveur les paramètres de recherche — lieu de départ et de destination, dates, classe de cabine, nombre de voyageurs. Ces éléments révèlent des intérêts de voyage mais ne contiennent ni noms ni coordonnées. Les requêtes passent par notre backend ; votre adresse IP de navigateur n’est pas transmise comme paramètre de recherche. La base juridique est l’art. 6, § 1, point b, RGPD pour les mesures précontractuelles et, si nécessaire, l’art. 6, § 1, point f, RGPD pour un fonctionnement sûr.
Lors de la phase de réservation, les données à caractère personnel des voyageurs sont transmises à LiteAPI afin d’émettre les billets et les confirmations : nom et prénom, date de naissance, sexe et nationalité, adresse e-mail et numéro de téléphone ainsi que, si le pays de destination l’exige, le type, le numéro, le pays de délivrance et la validité du document de voyage. La base juridique est l’art. 6, § 1, point b, RGPD. Sans cette transmission, aucune réservation n’est possible.
Deux cas sont à distinguer, car deux entreprises différentes encaissent votre argent.
Pour notre propre prestation, l’abonnement tripbot Pro, nous utilisons le prestataire de paiement Stripe (Stripe Payments Europe Ltd., Irlande, et Stripe, Inc., États-Unis). Le paiement s’effectue sur une page hébergée par Stripe. Vous y saisissez vos données de paiement ; les données de carte complètes n’atteignent jamais nos systèmes. Sont transmis à Stripe ou collectés par lui : nom, adresse e-mail, moyen de paiement, données de facturation, montant et données techniques de prévention de la fraude. Nous recevons de Stripe le statut du paiement et conservons, avec l’achat, les déclarations que vous avez faites concernant le droit de rétractation. La base juridique est l’art. 6, § 1, point b, RGPD pour l’exécution du contrat ; pour la prévention de la fraude, Stripe traite en outre en tant que responsable distinct sur le fondement de l’art. 6, § 1, point f, RGPD.
Pour les réservations de vols et d’hébergements, ce n’est pas tripbot mais LiteAPI qui encaisse. Le paiement passe par un champ de paiement que LiteAPI intègre dans notre page. À son chargement, des scripts du prestataire de paiement sont chargés et des informations sont stockées sur votre terminal ou lues depuis celui-ci, dans la mesure où cela est techniquement nécessaire à l’exécution du paiement que vous avez demandé (§ 25, al. 2, n° 2 TDDDG). L’adresse IP, les données d’appareil et de navigateur ainsi que vos données de paiement peuvent être traitées. Nous ne recevons nous-mêmes aucune donnée de carte complète.
Le champ de paiement ne se charge que lorsque vous souhaitez effectivement finaliser une réservation — pas lors de la recherche ni de la consultation des offres.
La recherche et la réservation sont possibles sans compte. Un compte est nécessaire pour tripbot Pro et pour gérer durablement vos réservations. Nous traitons alors votre adresse e-mail, vos données de connexion, vos informations de profil et les réservations rattachées à votre compte.
Les comptes, profils, rattachements de réservations, données d’assistance et de facturation sont conservés dans notre base de données chez Supabase, Inc. (États-Unis). La base juridique est l’art. 6, § 1, point b, RGPD pour l’exécution du contrat.
Lorsque vous supprimez votre compte, nous supprimons les données et le rattachement du compte. Nous conservons séparément les justificatifs de réservation et de paiement nécessaires à la facturation et aux obligations légales pendant huit ans au maximum après la fin de leur année de création. Les coordonnées, données des voyageurs et données brutes du prestataire sont supprimées ou anonymisées 90 jours après la fin du voyage ou une annulation, sauf obligation ou réclamation prioritaire.
Sans compte, vous pouvez gérer une réservation au moyen d’un code à usage unique envoyé à l’adresse e-mail indiquée lors de la réservation. Ce code est valable brièvement et sert uniquement à démontrer que vous disposez de cette adresse.
Lorsque vous nous écrivez via le formulaire de contact ou par e-mail, nous traitons vos indications pour traiter la demande et les questions qui en découlent. Vous recevez immédiatement un accusé de réception automatique comportant un numéro de référence. La base juridique est l’art. 6, § 1, point b, RGPD lorsque la demande concerne un contrat, sinon l’art. 6, § 1, point f, RGPD.
Pour les e-mails transactionnels — accusés de réception, confirmations de réservation, confirmations de résiliation et de rétractation — nous utilisons Resend (Resend Labs Inc., États-Unis). Sont traités l’adresse du destinataire, l’objet, le contenu, l’état de distribution et des métadonnées techniques.
Pour les requêtes IA, nous traitons vos saisies, le contexte de la conversation, les pièces jointes facultatives et les données d’utilisation techniquement nécessaires. En tant qu’intermédiaire vers des fournisseurs de modèles sélectionnés, nous recourons à OpenRouter, Inc. (États-Unis). Les sous-traitants impliqués dépendent de la route de modèle retenue.
Nous adressons les requêtes aux modèles d’IA exclusivement à des fournisseurs qui ne conservent pas vos saisies (zero data retention) et ne les utilisent pas pour l’entraînement des modèles. Cette restriction est imposée techniquement dans l’application et s’applique à chaque requête ; un fournisseur sans cet engagement n’est pas sollicité. La base juridique est l’art. 6, § 1, point b, RGPD, la fonction IA faisant partie de la prestation que vous utilisez.
Lorsque l’IA doit vérifier un fait précis susceptible de changer, par exemple si la piscine d’un hôtel est actuellement ouverte, nous envoyons une courte phrase de recherche au service de recherche web Exa (Exa Labs, Inc., États-Unis). La phrase ne mentionne que le lieu et la question, ni votre nom ni vos coordonnées ou données de réservation ; le modèle d’IA la déduit de votre demande. L’engagement de non-conservation ne s’applique pas à Exa : selon les conditions d’utilisation d’Exa, les phrases de recherche peuvent être conservées et utilisées pour améliorer ses services. La base juridique est l’art. 6, § 1, point b, RGPD.
Si vous utilisez la saisie vocale, la page n’accède au microphone qu’après votre autorisation dans le navigateur. À l’arrêt, l’enregistrement est envoyé à Groq (Groq, Inc., États-Unis) et converti en texte ; le texte apparaît dans votre champ de saisie. Nous ne conservons pas l’enregistrement et Groq non plus (Zero Data Retention). La base juridique est l’art. 6, par. 1, point b) du RGPD.
Si vous activez les souvenirs de voyage, nous enregistrons les informations qui en découlent dans votre profil chez Supabase. Vous pouvez les consulter, les supprimer ou désactiver la fonction à tout moment dans les paramètres IA.
Veuillez ne pas saisir de catégories particulières de données à caractère personnel — des données de santé, par exemple — ni de données concernant d’autres personnes à leur insu.
Nous plaçons les cookies techniquement nécessaires sans consentement, car sans eux la connexion, la finalisation de commande et les fonctions de sécurité ne peuvent pas fonctionner (§ 25, al. 2, n° 2 TDDDG).
Pour l’analyse produit, nous utilisons PostHog (PostHog, Inc., États-Unis), exploité dans l’UE (Francfort). Sont enregistrés des événements d’utilisation pseudonymisés, tels que les pages ouvertes, les fonctions utilisées et les parcours d’erreur ; pour les utilisateurs connectés s’ajoute un identifiant aléatoire, mais ni nom ni adresse e-mail. Votre adresse IP n’est pas conservée ; seule une localisation approximative en est déduite. Les requêtes passent par un relais situé sur notre propre domaine, et aucun cookie n’est transmis à PostHog. Ce traitement n’a lieu qu’après votre consentement (art. 6, § 1, point a, RGPD ; § 25, al. 1 TDDDG). Sans consentement, PostHog n’est pas chargé dans votre navigateur.
Avec votre consentement, nous enregistrons en outre votre session sous forme de relecture lors d’une partie des visites et pendant tout le parcours de réservation et de paiement, afin de pouvoir retracer les erreurs et les points de blocage. Les textes et les saisies sont masqués dans votre navigateur avant de le quitter, et les fenêtres de paiement intégrées ne sont pas enregistrées. Nous supprimons les enregistrements après 30 jours.
Indépendamment de votre consentement, nous transmettons à PostHog les réservations confirmées et les comptes nouvellement créés sous forme de simples chiffres, afin de piloter notre activité. Ces transmissions ne contiennent ni nom, ni adresse e-mail, ni identifiant d’utilisateur (art. 6, § 1, point f, RGPD).
Vous pouvez retirer votre consentement à tout moment pour l’avenir via les paramètres relatifs aux cookies. La licéité du traitement effectué jusque-là n’en est pas affectée.
Nous n’utilisons ni pixels publicitaires ni suivi inter-fournisseurs.
Jusqu’à cette version, Google Analytics et Vercel Analytics fonctionnaient également. Les deux ont été désactivés et retirés de l’application.
Vous avez le droit d’obtenir des informations sur les données conservées à votre sujet, leur origine, leurs destinataires et leur finalité (art. 15 RGPD), la rectification des données inexactes (art. 16), l’effacement (art. 17), la limitation du traitement (art. 18) et la portabilité des données (art. 20).
Vous avez en outre le droit de vous opposer à tout moment, pour des raisons tenant à votre situation particulière, à un traitement fondé sur des intérêts légitimes (art. 21 RGPD). Les consentements donnés peuvent être retirés à tout moment pour l’avenir.
Un message informel adressé à legal@trytripbot.com ou envoyé via le formulaire de contact suffit à exercer vos droits. Vous pouvez également supprimer vous-même votre compte dans les paramètres du compte.